[Rešeno] ITE ministarstva - nepotpun lanac sertifikata
#1

Veoma ograničeni broj (samo dva) ministarstava koji se hostuju na load balanceru / web serveru 195.222.98.253 Kancelarije za IT i eUpravu imaju učitan fajl sertifikata koji isključivo sadrži serverski sertifikat sa CN/SAN domena, ali ne sadrži ceo lanac uključujući i intermediate sertifikat(e).

Ovo u praksi nije neki veliki problem, jer korisnički pretraživači poput Firefox i Chrome svakako u pozadini povlače intermediate sertifikate i ažuriraju ih u svom skladištu, zbog čega se ova pojava često i podvuče. Međutim, svakako nije najbolja praksa i može dovesti do nefunkcionalnosti određenih servisa poput Postmana i curla bez ignorisanja verifikacije sertifikata, jer oni mogu da verifikuju sertifikate koji su isključivo u skladištu operativnog sistema, a to su samo root sertifikati.

U pitanju su naredna dva ministarstva:
Quote:mre.gov.rs - Ministarstvo rudarstva i energetike
minpolj.gov.rs - Ministarstvo poljoprivrede

Nepravilan primer (ne sadrži intermediate, isključivo CN/SAN serverski):
PHP Code:
# echo | openssl s_client -connect mre.gov.rs:443 |& awk '$0=="Certificate chain" { a=1; } a==1 && $0=="---" { exit; } a==1 { print $0 }' Certificate chain 0 s:CN=mre.gov.rs   i:C=US, O=Let's Encrypt, CN=E8   a:PKEY: EC, (prime256v1); sigalg: ecdsa-with-SHA384   v:NotBefore: Apr 29 05:27:58 2026 GMT; NotAfter: Jul 28 05:27:57 2026 GMT # echo | openssl s_client -connect minpolj.gov.rs:443 |& awk '$0=="Certificate chain" { a=1; } a==1 && $0=="---" { exit; } a==1 { print $0 }' Certificate chain 0 s:CN=minpolj.gov.rs   i:C=US, O=Let's Encrypt, CN=YE1   a:PKEY: EC, (prime256v1); sigalg: ecdsa-with-SHA384   v:NotBefore: Jun 17 09:56:49 2026 GMT; NotAfter: Sep 15 09:56:48 2026 GMT

Pravilan primer (sa istog 195.222.98.253, sadrži intermediate sertifikate plus root, fullchain):

PHP Code:
# echo | openssl s_client -connect must.gov.rs:443 |& awk '$0=="Certificate chain" { a=1; } a==1 && $0=="---" { exit; } a==1 { print $0 }' Certificate chain 0 s:CN=must.gov.rs   i:C=US, O=Let's Encrypt, CN=YE2   a:PKEY: EC, (secp384r1); sigalg: ecdsa-with-SHA384   v:NotBefore: Jun 15 09:22:53 2026 GMT; NotAfter: Sep 13 09:22:52 2026 GMT 1 s:C=US, O=Let's Encrypt, CN=YE2   i:C=US, O=ISRG, CN=Root YE   a:PKEY: EC, (secp384r1); sigalg: ecdsa-with-SHA384   v:NotBefore: Sep  3 00:00:00 2025 GMT; NotAfter: Sep  2 23:59:59 2028 GMT 2 s:C=US, O=ISRG, CN=Root YE   i:C=US, O=Internet Security Research Group, CN=ISRG Root X2   a:PKEY: EC, (secp384r1); sigalg: ecdsa-with-SHA384   v:NotBefore: May 13 00:00:00 2026 GMT; NotAfter: Sep  2 23:59:59 2032 GMT 3 s:C=US, O=Internet Security Research Group, CN=ISRG Root X2   i:C=US, O=Internet Security Research Group, CN=ISRG Root X1   a:PKEY: EC, (secp384r1); sigalg: sha256WithRSAEncryption   v:NotBefore: May 13 00:00:00 2026 GMT; NotAfter: Sep  2 23:59:59 2032 GMT
Reply
#2

Rešeno.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)